2025 福布斯中國(guó)人工智能科技企業(yè) TOP 50 評(píng)選正式啟動(dòng)現(xiàn)代汽車首次任命外籍CEO 現(xiàn)任CEO兼總裁將升任集團(tuán)副會(huì)長(zhǎng)省時(shí)省電省空間!卡薩帝熱水器全球首創(chuàng)星閃感知方案智能體時(shí)代到來(lái),高品質(zhì)數(shù)字人引領(lǐng)營(yíng)銷增長(zhǎng)新趨勢(shì)傳承德國(guó)工匠精神,德國(guó)寶憑品質(zhì)實(shí)力出道傳承德國(guó)工匠精神,德國(guó)寶憑品質(zhì)實(shí)力出道Canalys:2024年第三季度拉美智能手機(jī)市場(chǎng)增長(zhǎng)10%華為余承東廣州車展透露Mate 70即將發(fā)布,擔(dān)心新機(jī)遭偷拍馬斯克指控OpenAI壟斷生成式AI市場(chǎng),忽視安全問(wèn)題特斯拉電動(dòng)皮卡Cybertruck交付還不滿一年 但已有6次召回寧德時(shí)代攜手上海交大布局機(jī)器人領(lǐng)域,自研人形及四足機(jī)器人助力工廠智能化上市6年,“小破站”終于賺錢了車頂終端衛(wèi)星上網(wǎng) 199 元 / 天,中國(guó)衛(wèi)通推出衛(wèi)星互聯(lián)網(wǎng)產(chǎn)品套餐韓國(guó)副總理:人工智能將被指定為國(guó)家戰(zhàn)略技術(shù)雙11跨境包裹大爆發(fā) 菜鳥國(guó)際快遞倉(cāng)發(fā)猛漲300%智己汽車攜全新智己LS6、智己L6登陸2024廣州車展阿維塔11雙動(dòng)力廣州車展開(kāi)啟預(yù)售,29.99萬(wàn)元起一汽-大眾攜三款車型亮相廣州車展中國(guó)首臺(tái)準(zhǔn)環(huán)對(duì)稱仿星器測(cè)試平臺(tái)(CFQS-T)取得重大突破,此前僅美、德掌握云天勵(lì)飛正式發(fā)布AI硬件品牌“嚕咔博士”,引領(lǐng)兒童探索新未來(lái)
  • 首頁(yè) > 產(chǎn)經(jīng)新聞?lì)l道 > 業(yè)界新聞

    警惕你的PDF文檔 騰訊安全專家一年發(fā)現(xiàn)過(guò)百漏洞

    2017年05月26日 09:40:53   來(lái)源:中國(guó)網(wǎng)

      5月24日,2017年中國(guó)網(wǎng)絡(luò)安全年會(huì)在青島正式開(kāi)幕。來(lái)自騰訊、華為、浪潮、東軟等十?dāng)?shù)家安全廠商的專家、研究人員云集為網(wǎng)絡(luò)安全建言獻(xiàn)策。受近期“WannaCry”病毒危及用戶文檔的影響,來(lái)自騰訊安全聯(lián)合實(shí)驗(yàn)室玄武實(shí)驗(yàn)室的技術(shù)專家劉科,在安全工匠分論壇上專門針對(duì)當(dāng)下使用極為普遍的PDF文檔軟件的漏洞挖掘?qū)嵺`進(jìn)行了主題演講。

      據(jù)悉,騰訊安全聯(lián)合實(shí)驗(yàn)室玄武實(shí)驗(yàn)室自2015年12月啟動(dòng)PDF漏洞研究以來(lái),一年時(shí)間內(nèi)發(fā)現(xiàn)并向軟件廠商報(bào)告了122個(gè)漏洞,涵蓋Adobe Acrobat and Reader、Foxit Reader、 Microsoft Edge、Google Chrome和OS X Preview、Adobe Digital Editions等主流閱讀器和瀏覽器。

      劉科介紹稱,PDF作為一種用戶和企業(yè)經(jīng)常使用的文件格式,有著繁瑣復(fù)雜的代碼文檔和字體圖片等豐富多樣的特性,與近期被黑客利用的Office漏洞一樣,文件格式往往具有跨平臺(tái)的特點(diǎn),一旦文件格式存在安全漏洞,不管目標(biāo)主機(jī)是Windows還是Linux系統(tǒng)都可輕易被攻破。由于這一特性,使得文件格式漏洞攻擊越來(lái)越受黑客的青睞,若存在文件格式漏洞并被惡意利用,受影響的用戶眾多,危害性極大。因此,深入分析和研究PDF文件格式漏洞具有非常重要的意義。

      劉科在現(xiàn)場(chǎng)對(duì)騰訊安全聯(lián)合實(shí)驗(yàn)室玄武實(shí)驗(yàn)室團(tuán)隊(duì)挖掘PDF漏洞過(guò)程中,從尋找PDF攻擊面到獲取測(cè)試樣本,以及最終展開(kāi)PDF漏洞挖掘的技巧和經(jīng)驗(yàn)進(jìn)行了深度分享。

      期間,針對(duì)測(cè)試樣本,劉科給出了三點(diǎn)建議:

      一、更多的測(cè)試樣本意味著更高的代碼覆蓋度,而更高的代碼覆蓋度意味著可以發(fā)現(xiàn)更多的Crash;

      二、不要輕易浪費(fèi)測(cè)試樣本,可以使用 AFL / libFuzzer 對(duì)開(kāi)源庫(kù)進(jìn)行 Fuzz,并使用生成的測(cè)試樣本來(lái)測(cè)試閉源的二進(jìn)制文件。

      三、復(fù)用開(kāi)源項(xiàng)目的測(cè)試集,流行的開(kāi)源項(xiàng)目通常會(huì)維護(hù)一個(gè)測(cè)試集,其中有大量的測(cè)試樣本(包括合法和非法的樣本文件)

      而作為外界重點(diǎn)關(guān)注的漏洞挖掘技巧分享環(huán)節(jié),劉科則在現(xiàn)場(chǎng)向大家作了重點(diǎn)闡述和案例分析:

      一、通過(guò)編寫 PDF 轉(zhuǎn)換器,將文件或者數(shù)據(jù)轉(zhuǎn)換為 PDF 文件,可以實(shí)現(xiàn)只變異感興趣的文件格式或者數(shù)據(jù)。需要注意的是,使用第三方的 PDF 庫(kù),可控性略差,可能丟失部分測(cè)試用例,而自己動(dòng)手編寫的轉(zhuǎn)換器,則完全自主可控,二者可以根據(jù)實(shí)踐環(huán)境擇優(yōu)使用。

      二、檢查是否使用了開(kāi)源或閉源的第三方庫(kù),根據(jù)情況對(duì)Fuzz 第三方庫(kù)進(jìn)行有效利用。在實(shí)踐過(guò)程中發(fā)現(xiàn),使用 AFL / libFuzzer Fuzz 開(kāi)源庫(kù)更加高效,即使閉源,單獨(dú) Fuzz 庫(kù)文件也會(huì)更加高效。但需要注意的是,第三方庫(kù)會(huì)受到0Day漏洞影響,可能還會(huì)受到已知漏洞影響,在利用時(shí)需要注意。

      針對(duì)這項(xiàng)實(shí)踐技巧,劉科利用LibTIFF案例來(lái)做了進(jìn)一步更加深入的闡述。通過(guò)Fuzz第三方庫(kù)挖掘CVE-2016-5875 LibTIFF PixarLogDecode漏洞的過(guò)程中,四款PDF閱讀器中僅有Adobe Reader DC未受影響。

      三、不要直接 Fuzz 龐大的 PDF 閱讀器 / 瀏覽器;反復(fù)的創(chuàng)建進(jìn)程會(huì)耗費(fèi)大量時(shí)間,會(huì)使得加載大量不必要的庫(kù)文件,以及進(jìn)行大量不必要的初始化操作。在實(shí)踐過(guò)程中,騰訊安全聯(lián)合實(shí)驗(yàn)室玄武實(shí)驗(yàn)室發(fā)現(xiàn),GUI可能也是不必要的,但這個(gè)要根據(jù)具體情況來(lái)操作。

      四、在編寫包裝程序(Wrapper)的過(guò)程中,建議忽略無(wú)關(guān)的操作,只關(guān)注感興趣的部分。同時(shí),劉科還分享了有利于程序編寫的資源庫(kù)及方法,開(kāi)源軟件推薦PDFium 的 libFuzzer 模塊,F(xiàn)oxit Reader提供SDK,Windows PDF Library提供API,Adobe Acrobat Reader可以通過(guò)逆向分析找到接口函數(shù)。

      針對(duì)近期爆發(fā)的針對(duì)Office文件的“WannaCry”勒索病毒,劉科表示,早在今年3月,微軟就已經(jīng)發(fā)布補(bǔ)丁,但由于多數(shù)用戶未及時(shí)升級(jí)電腦,因此極易遭受攻擊。這在進(jìn)一步反映出用戶對(duì)于網(wǎng)絡(luò)安全的危機(jī)意識(shí)的薄弱狀態(tài)之外,也提醒安全廠商,在攻擊多樣化的今天,研究人員需要繼續(xù)與時(shí)間賽跑,搶在黑客之前挖掘并向廠商報(bào)告漏洞。

      據(jù)悉,此次“WannaCry”病毒爆發(fā)后,騰訊安全就迅速組織人力,開(kāi)發(fā)出包括勒索病毒離線版免疫工具、文檔守護(hù)者工具、文件恢復(fù)工具在內(nèi)的安全工具,第一時(shí)間遏制了病毒危害。

      劉科在演講中提醒還公眾注意,黑客在尋找漏洞的過(guò)程中,永遠(yuǎn)都是由面到點(diǎn),層層挖掘,任何一個(gè)漏洞都可能造成用戶的損失,在網(wǎng)絡(luò)安全形勢(shì)日趨嚴(yán)峻的今天,企業(yè)和用戶再不能抱著過(guò)去“離我還很遠(yuǎn)”的心態(tài)來(lái)應(yīng)對(duì)。

      文章內(nèi)容僅供閱讀,不構(gòu)成投資建議,請(qǐng)謹(jǐn)慎對(duì)待。投資者據(jù)此操作,風(fēng)險(xiǎn)自擔(dān)。

    即時(shí)

    唯品會(huì)雙11銷量前十品牌中有7個(gè)國(guó)貨品牌

    11月11日,據(jù)網(wǎng)經(jīng)社數(shù)字零售臺(tái)(DR.100EC.CN)數(shù)據(jù)顯示,秋冬服飾仍是雙11的C位,女士針織衫、女士外套、女士羽絨服等位居服飾消費(fèi)前列,女士夾克銷量同比增長(zhǎng)72%,女士棉衣、女士羊毛衫銷量同比增長(zhǎng)50%以上。男士外套銷量同比增長(zhǎng)30%以上。

    新聞

    明火炊具市場(chǎng):三季度健康屬性貫穿全類目

    奧維云網(wǎng)(AVC)推總數(shù)據(jù)顯示,2024年1-9月明火炊具線上零售額94.2億元,同比增加3.1%,其中抖音渠道表現(xiàn)優(yōu)異,同比有14%的漲幅,傳統(tǒng)電商略有下滑,同比降低2.3%。

    企業(yè)IT

    重慶創(chuàng)新公積金應(yīng)用,“區(qū)塊鏈+政務(wù)服務(wù)”顯成效

    “以前都要去窗口辦,一套流程下來(lái)都要半個(gè)月了,現(xiàn)在方便多了!”打開(kāi)“重慶公積金”微信小程序,按照提示流程提交相關(guān)材料,僅幾秒鐘,重慶市民曾某的賬戶就打進(jìn)了21600元。

    3C消費(fèi)

    華碩ProArt創(chuàng)藝27 Pro PA279CRV顯示器,高能實(shí)力,創(chuàng)

    華碩ProArt創(chuàng)藝27 Pro PA279CRV顯示器,憑借其優(yōu)秀的性能配置和精準(zhǔn)的色彩呈現(xiàn)能力,為您的創(chuàng)作工作帶來(lái)實(shí)質(zhì)性的幫助,雙十一期間低至2799元,性價(jià)比很高,簡(jiǎn)直是創(chuàng)作者們的首選。

    研究

    中國(guó)信通院羅松:深度解讀《工業(yè)互聯(lián)網(wǎng)標(biāo)識(shí)解析體系

    9月14日,2024全球工業(yè)互聯(lián)網(wǎng)大會(huì)——工業(yè)互聯(lián)網(wǎng)標(biāo)識(shí)解析專題論壇在沈陽(yáng)成功舉辦。